srinivasulabhaskarprabhat-pixel/SOC-Incident-Response-Simulation
GitHub: srinivasulabhaskarprabhat-pixel/SOC-Incident-Response-Simulation
该项目记录了一次完整的 SOC 事件响应模拟过程,涵盖钓鱼邮件分析、防火墙日志关联与威胁验证的实操演练。
Stars: 1 | Forks: 0
# 🛡️ SOC 事件响应模拟
### 📧 钓鱼邮件调查 & 🔥 防火墙日志关联




# 📖 概述
本仓库记录了我参与 **TryHackMe SOC 模拟** 的过程,在此过程中我调查了钓鱼邮件告警,并将其与防火墙日志进行关联,以确定用户是否与恶意 URL 进行了交互。
目标是分析告警、识别妥协指标 (IOC)、使用日志关联验证事件、对告警进行分类,并遵循 SOC 事件响应程序记录调查结果。
# 🎯 展示技能
- 📧 钓鱼邮件分析
- 🔥 防火墙日志分析
- 🔍 IOC 提取
- 📊 告警分类
- 🌐 日志关联
- 🛡️ 事件响应
- 📑 事件记录
# ⚙️ 调查工作流
```
Email Alert
│
▼
Review Email
│
▼
Extract IOCs
│
▼
Correlate Firewall Logs
│
▼
Validate Threat
│
▼
True Positive / False Positive
│
▼
Document & Close Incident
```
# 🚨 告警摘要
| 告警 ID | 告警 | 严重程度 | 分类 |
|----------|--------|----------|----------------|
| 8814 | HR 入职邮件 | 🟡 中危 | 🟢 误报 |
| 8815 | Amazon 钓鱼邮件 | 🟡 中危 | 🔴 确认威胁 |
| 8816 | 防火墙拦截恶意 URL | 🔴 高危 | 🔴 确认威胁 |
| 8817 | Microsoft 钓鱼邮件 | 🟡 中危 | 🔴 确认威胁 |
| 8818 | HR 入职邮件 | 🟡 中危 | 🟢 误报 |
# 📂 事件调查
## 🟢 告警 8814 – HR 入职邮件
**主题:** 需要采取行动:完成您的入职档案
### 调查
- 验证了发件人域。
- 审查了嵌入的 URL。
- 检查了防火墙日志。
- 未观察到恶意活动。
**分类:** 误报
## 🔴 告警 8815 – Amazon 钓鱼邮件
**主题:** 您的 Amazon 包裹无法送达
### 调查
- 识别出虚假发件人 (**amazon.biz**)。
- 提取了缩短的 URL。
- 关联了防火墙日志。
- 防火墙告警 **8816** 确认了一次连接尝试。
**IOC**
```
http://bit.ly/3sHkX3da12340
```
**分类:** 确认威胁
## 🔥 告警 8816 – 防火墙调查
### 调查
- 防火墙拦截了出站请求。
- 与告警 **8815** 关联。
- 成功阻止了连接。
- 未检测到恶意软件执行。
**源 IP**
```
10.20.2.17
```
**目标 IP**
```
67.199.248.11
```
**分类:** 确认威胁
## 🔴 告警 8817 – Microsoft 凭据钓鱼
**主题:** 您的 Microsoft 账户有异常登录活动
### 调查
- 检测到 typosquatted 域名。
- 识别出凭据窃取企图。
- 审查了防火墙日志。
- 未观察到成功的出站连接。
**IOC**
```
m1crosoftsupport.co
```
**分类:** 确认威胁
## 🟢 告警 8818 – HR 入职邮件
### 调查
- 合法发件人。
- 受信任的域。
- 无可疑活动。
- 无防火墙关联。
**分类:** 误报
# 🚩 妥协指标 (IOC)
| 类型 | 值 |
|------|-------|
| Domain | amazon.biz |
| Domain | m1crosoftsupport.co |
| URL | http://bit.ly/3sHkX3da12340 |
| URL | https://m1crosoftsupport.co/login |
# 🛡️ MITRE ATT&CK 映射
| 技术 | ATT&CK ID |
|------------|-----------|
| Phishing | T1566 |
| Spearphishing Link | T1566.002 |
| User Execution | T1204 |
| Web Protocols | T1071.001 |
# 📊 项目成果
✅ 调查了 **5 个 SOC 告警**
✅ 关联了 **邮件与防火墙日志**
✅ 识别了 **3 个确认威胁** 事件
✅ 识别了 **2 个误报** 事件
✅ 提取并验证了 IOC
✅ 实践了真实的 SOC 调查工作流
✅ 记录了事件发现与修复措施
# 📚 关键要点
- 钓鱼调查需要跨多个日志源进行关联。
- 防火墙日志有助于确认用户是否与可疑 URL 进行了交互。
- Typosquatted 域名和 URL 缩短工具是常见的钓鱼指标。
- 并非每封邮件告警都是恶意的——分析师必须在分类事件之前验证证据。
## 👨💻 作者
### **Bhaskara Prabhat Srinivasula**
**网络安全爱好者 | SOC 分析师 | Blue Team**
⭐ **如果您觉得这个项目有用,请考虑给它点个 Star!**
*"像攻击者一样思考。像防御者一样调查。"* 🛡️
标签:SOC分析, 威胁验证, 库, 应急响应, 日志关联, 网络安全, 钓鱼邮件分析, 防御加固, 隐私保护